论坛风格切换切换到宽版
  • 623阅读
  • 5回复

[问题求助]问个iptables很菜的问题 [复制链接]

上一主题 下一主题
离线喜多多.
 
发帖
2009
C币
-235365
威望
366
贡献值
1
银元
-5
铜钱
4496
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
我允许了外部可以访问本机的服务,其他包都drop掉了。可.这样的话,服务器其他端口全都给封了,连本.机连接外部的服务都不行。           建材
具体的条目如下:
-A INPUT -s 127.0.0.1 -d 127..0.0.1 -j ACCE.PT学习
-A INPUT -p tcp -m. tcp --dport. 80 -j ACCEPT.
-A INPUT -p tcp -m tcp --dport 22 .-j ACCEPT.健康
-A INPUT -p ic..mp -j ACCEPT           女人
-A INPUT -j DR.OP投资
那.我要再加什么才能允许本机连接外部的服务呢?    健康

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线kaerdd.
发帖
2017
C币
-549385
威望
385
贡献值
3
银元
0
铜钱
4377
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13
利用TCP状态进行过滤,放过非SYN的TCP数据包

离线cg678.
发帖
2019
C币
-60902
威望
330
贡献值
1
银元
-3
铜钱
4493
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
NEW、RELATED、ESTABLISHED这三种?

离线mofan.
发帖
2003
C币
-139169
威望
389
贡献值
1
银元
-2
铜钱
4649
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
ESTABLISHED

发帖
1968
C币
-235592
威望
358
贡献值
1
银元
0
铜钱
4434
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
加了一条:
iptables -A INPUT -i eth0 -m state --state ESTABLISHED -j ACCEPT
已经搞定了,谢谢!

发帖
2001
C币
-235944
威望
346
贡献值
1
银元
-2
铜钱
4319
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
还有一个问题,就是iptables是根据/proc/net/ip_conntrack提供的连接状态来过滤的。可我以前试过,在高负载的服务器上开启ip_conntrack会引起严重的性能问题,所以我在编内核的时候一般都会把状态跟踪去掉的。
以上的问题能不能用不用状态跟踪的办法实现?用硬件防火墙都不会封死内部向外的连接的呀,怎么一用iptables就会有这毛病,纳闷..
请各位高手再赐教。
快速回复
限100 字节
如果您在写长篇帖子又不马上发表,建议存为草稿
 
上一个 下一个